🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Cómo configurar un firewall básico paso a paso

Actualizado el 18 de enero de 2026

Proteger tu servidor con un firewall es uno de los pasos más importantes que puedes dar para mantener tu sitio web seguro. Si usas DirectAdmin, estás de suerte: incluye herramientas integradas que te permiten configurar un firewall básico sin necesidad de ser un experto en redes. En esta guía, te explicaré paso a paso cómo hacerlo, desde los conceptos básicos hasta la configuración práctica. Al final, tendrás un servidor mucho más resistente a ataques comunes.

¿Por qué necesitas un firewall en DirectAdmin?

Imagina que tu servidor es una casa. El firewall es la puerta principal con un portero que decide quién entra y quién se queda fuera. Sin él, cualquier persona (o robot malicioso) podría intentar colarse. DirectAdmin, al ser un panel de control de hosting, gestiona servicios críticos como Apache, MySQL o FTP. Un firewall bien configurado filtra el tráfico no deseado, bloquea intentos de intrusión y reduce la carga innecesaria en tu servidor.

Beneficios clave:

  • Bloquea direcciones IP maliciosas.
  • Limita el acceso solo a puertos necesarios (por ejemplo, el 80 para web, 443 para HTTPS).
  • Previene ataques de fuerza bruta en SSH o FTP.
  • Mejora el rendimiento al descartar tráfico basura.

[INFO] Aunque DirectAdmin tiene su propio firewall, también puedes usar herramientas del sistema operativo como iptables o ufw. Esta guía se centrará en la configuración desde el panel, que es la más amigable para principiantes.

Requisitos previos

Antes de empezar, asegúrate de tener:

  • Acceso a DirectAdmin como administrador (usuario admin).
  • Conexión SSH por si necesitas solucionar algún error (opcional, pero recomendado).
  • Conocimientos básicos de qué puertos usa tu web (80 para HTTP, 443 para HTTPS, 21 para FTP, etc.).

[WARNING] Si bloqueas accidentalmente tu propia IP, podrías perder el acceso al panel. Siempre ten una conexión de respaldo (por ejemplo, SSH desde otra IP o VNC). DirectAdmin permite añadir IPs de confianza antes de activar reglas restrictivas.

Paso 1: Acceder a la configuración del firewall en DirectAdmin

DirectAdmin incluye un módulo llamado "Firewall" (o "Configuración de Firewall" en versiones antiguas). Para encontrarlo:

  1. Inicia sesión en tu panel de DirectAdmin como administrador.
  2. En el menú principal, busca la sección "Administrador" o "Herramientas Avanzadas".
  3. Haz clic en "Configuración del Firewall" o "Firewall Manager".

Si no lo ves, puede que tu proveedor de hosting lo haya desactivado. En ese caso, contacta con soporte o considera usar iptables manualmente (lo veremos más adelante).

Interfaz típica: Verás una lista de reglas existentes (si las hay) y opciones para añadir nuevas. Las reglas se basan en direcciones IP, puertos y protocolos (TCP/UDP).

Paso 2: Configurar reglas básicas de entrada

Las reglas de entrada controlan quién puede conectarse a tu servidor. Lo más seguro es denegar todo el tráfico por defecto y solo permitir lo necesario.

Reglas esenciales que debes añadir:

  1. Permitir tráfico web (puertos 80 y 443):

    • Protocolo: TCP
    • Puerto: 80 (HTTP) y 443 (HTTPS)
    • Acción: Allow
  2. Permitir SSH (puerto 22):

    • Protocolo: TCP
    • Puerto: 22
    • Acción: Allow

    [TIP] Si cambiaste el puerto SSH por seguridad, usa ese número en lugar del 22.

  3. Permitir FTP (puerto 21) y FTP pasivo (rango de puertos, ej. 30000-31000):

    • Protocolo: TCP
    • Puerto: 21 y el rango configurado en DirectAdmin
    • Acción: Allow
  4. Permitir DNS (puerto 53) solo si tu servidor es nameserver:

    • Protocolo: UDP y TCP
    • Puerto: 53
    • Acción: Allow
  5. Permitir correo (puertos 25, 587, 110, 143):

    • Protocolo: TCP
    • Puertos: 25 (SMTP), 587 (SMTP autenticado), 110 (POP3), 143 (IMAP)
    • Acción: Allow
  6. Permitir acceso al panel de control (puerto 2222 para DirectAdmin):

    • Protocolo: TCP
    • Puerto: 2222
    • Acción: Allow

Cómo añadirlas en DirectAdmin:

  • En la sección "Añadir regla", selecciona "Puerto" o "Servicio".
  • Elige "TCP" y escribe el número de puerto.
  • Marca "Permitir" y guarda.

[WARNING] No permitas puertos innecesarios como el 3306 (MySQL) o el 5432 (PostgreSQL) a menos que necesites acceso remoto a bases de datos. Si lo haces, restringe por IP.

Paso 3: Bloquear IPs maliciosas manualmente

DirectAdmin permite bloquear direcciones IP específicas. Esto es útil si notas intentos repetidos de acceso:

  1. Ve a "Lista Negra de IPs" (o "IP Blocker").
  2. Introduce la IP que quieres bloquear.
  3. Guarda.

¿Cómo detectar IPs maliciosas?

  • Revisa los logs de acceso: /var/log/httpd/access_log o /var/log/messages.
  • Usa herramientas como fail2ban (integrado en DirectAdmin) que bloquea automáticamente después de varios intentos fallidos.

[TIP] No bloquees rangos enteros de IPs (ej. 192.168.0.0/24) a menos que estés seguro, podrías afectar a usuarios legítimos.

Paso 4: Usar el firewall del sistema operativo (iptables/ufw)

DirectAdmin gestiona el firewall a nivel de aplicación, pero el sistema operativo (Linux) tiene su propio firewall: iptables. Si prefieres más control, puedes configurarlo vía SSH.

Configuración rápida con UFW (Ubuntu/Debian):

ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp  # DirectAdmin
ufw allow 80/tcp
ufw allow 443/tcp
ufw allow 22/tcp    # SSH
ufw enable

Configuración con iptables (CentOS/AlmaLinux):

iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --dport 2222 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
service iptables save

[INFO] Si usas Syspanel (antes HestiaCP), el puerto de acceso es el 2106. Ajusta las reglas en consecuencia.

Paso 5: Probar y verificar la configuración

Después de aplicar las reglas, es crucial probar que todo funcione:

  1. Accede a tu web: Abre http://tudominio.com y https://tudominio.com.
  2. Conéctate por SSH: Desde otra máquina, intenta hacer SSH.
  3. Revisa el panel: Entra a https://tudominio.com:2222.
  4. Prueba el correo: Envía un email de prueba.

Si algo falla, revisa las reglas y asegúrate de no haber bloqueado tu propia IP. DirectAdmin suele mostrar un mensaje de error si intentas bloquear al administrador.

[WARNING] Si pierdes el acceso, usa SSH desde una IP de confianza (o la consola del proveedor) para desactivar el firewall temporalmente: ufw disable o iptables -F.

Paso 6: Automatizar con fail2ban (opcional avanzado)

Fail2ban es un compañero ideal del firewall. Escanea logs y bloquea IPs que muestren comportamientos sospechosos. DirectAdmin lo integra fácilmente:

  1. Ve a "Configuración de Fail2ban" en el panel.
  2. Activa las jaulas (jails) para servicios como SSH, FTP, DirectAdmin, etc.
  3. Configura umbrales (ej. 3 intentos fallidos en 10 minutos = bloqueo de 1 hora).

Esto reduce drásticamente los ataques de fuerza bruta sin intervención manual.

Preguntas frecuentes (FAQ)

¿Puedo configurar el firewall sin ser administrador?

No, necesitas permisos de administrador en DirectAdmin. Los usuarios reseller o finales no tienen acceso a esta sección.

¿Qué hago si bloqueo mi propia IP?

Usa SSH desde otra IP o la consola de tu proveedor. Luego ejecuta iptables -F para limpiar todas las reglas, o ufw disable si usas UFW.

¿El firewall de DirectAdmin afecta el rendimiento?

Mínimamente. Las reglas se procesan en el kernel de Linux, por lo que el impacto es casi nulo. De hecho, mejora el rendimiento al descartar tráfico no deseado.

¿Debo permitir el puerto 21 (FTP) si no uso FTP?

No. Si solo usas SFTP (puerto 22), cierra el puerto 21 para reducir riesgos.

¿Cómo sé qué puertos tengo abiertos actualmente?

Usa el comando netstat -tulpn o ss -tulpn desde SSH. También puedes usar herramientas online como "WhatIsMyIP.com/port-scanner".

Conclusión: Un firewall básico es tu primera línea de defensa

Configurar un firewall en DirectAdmin no es complicado, pero requiere atención a los detalles. Con solo 5 o 6 reglas bien puestas, puedes bloquear el 90% de los ataques automatizados. Recuerda:

  • Siempre prueba después de cada cambio.
  • Bloquea solo lo necesario.
  • Complementa con fail2ban para protección activa.

Si sigues estos pasos, tu servidor estará mucho más seguro. Y si en algún momento te sientes perdido, recuerda que puedes volver a la configuración por defecto o pedir ayuda a tu proveedor de hosting.

[TIP] Guarda siempre una copia de tus reglas actuales antes de modificarlas. En DirectAdmin, puedes exportar la configuración del firewall desde la sección "Respaldos".

¡Ahora ya sabes cómo blindar tu servidor! Si tienes dudas, déjalas en los comentarios (si este artículo está en un blog) o consulta la documentación oficial de DirectAdmin.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel